PT-2026-94047 · Archerysec+1 · Archerysec
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ArcherySec versões anteriores a 2.0.7
Descrição
Usuários autenticados podem ler descobertas de vulnerabilidades de outras organizações devido a uma falha na validação da propriedade da organização no endpoint 'WebScanVulnList'. Ao fornecer identificadores de varredura arbitrários, um invasor pode recuperar dados completos de vulnerabilidades web de outros locatários, incluindo títulos, severidades, status e notas de analistas.
Recomendações
Atualize o ArcherySec para a versão 2.0.7 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'WebScanVulnList' para minimizar o risco de recuperação não autorizada de dados.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Archerysec